CVE-2026-35492
Kedro-Datasets weist eine Path-Traversal-Schwachstelle in PartitionedDataset auf, die beliebiges Schreiben von Dateien ermöglicht.
- Veröffentlicht
- 07.04.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 36,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kedro-Datasets ist ein Kendo-Plugin, das Datenkonnektoren bereitstellt. Vor Version 9.3.0 war PartitionedDataset in kedro-datasets anfällig für Path Traversal. Partitions-IDs wurden direkt mit dem Basis-Pfad des Datasets ohne Validierung verkettet. Ein Angreifer oder eine bösartige Eingabe, die `..`-Komponenten in einer Partitions-ID enthält, konnte dazu führen, dass Dateien außerhalb des konfigurierten Dataset-Verzeichnisses geschrieben werden, wodurch möglicherweise beliebige Dateien im Dateisystem überschrieben werden konnten. Benutzer von PartitionedDataset mit beliebigen Speicher-Backends (lokales Dateisystem, S3, GCS usw.) sind betroffen. Diese Schwachstelle wurde in 9.3.0 behoben.
Quellen
1Demonstriert CVE-2026-35492, eine Path-Traversal-Schwachstelle in kedro-datasets PartitionedDataset, die beliebiges Schreiben von Dateien ermöglicht, mit Auswirkungsanalyse und Anleitung zum Patchen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.